Cloud & IT Cert Prep · Ders

Güvenli SDLC, SAST ve DAST Araçları

Statik analiz (SAST), dinamik analiz (DAST) ve tehdit modellemesini geliştirmenin daha erken aşamalarında kullanarak güvenliği yazılım geliştirme yaşam döngüsüne entegre edin.

4. ders / 413 adım

Güvenli SDLC, SAST ve DAST Araçları, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Güvenli SDLC Nedir

Güvenli Yazılım Geliştirme Yaşam Döngüsü (SSDLC), gereksinimlerden tasarıma, kodlamaya, testlere, dağıtıma ve bakıma kadar yazılım geliştirmenin her aşamasına güvenlik etkinliklerini entegre eder. Geleneksel SDLC, güvenliği son aşamada uygulanan bir geçiş kapısı olarak ele alır; bu yaklaşım pahalı ve etkisizdir. Güvenli SDLC felsefesi, güvenlik açıklarını mümkün olduğunca erken bulup düzeltmektir; çünkü tasarım sırasında yakalanan kusurları düzeltmenin maliyeti, üretimde bulunanları düzeltmekten çok daha düşüktür.

Geliştirmede Güvenliği Sola Kaydırma

Sola kaydırma, güvenliği sona eklemek yerine geliştirme zaman çizelgesinde daha erken bir aşamaya taşımak anlamına gelir. Uygulamada bu; kullanıcı hikâyelerine güvenlik gereksinimlerini eklemeyi, tasarım sırasında tehdit modellemesi yapmayı, geliştirme sırasında kod incelemesi ve SAST gerçekleştirmeyi ve sürümden önce DAST çalıştırmayı ifade eder. Güvenliği sola kaydıran ekipler, güvenlik açıklarını düzeltilmelerinin en ucuz olduğu zamanda, yani üretimde değil geliştirme sırasında keşfeder.

Tehdit Modellemesi: STRIDE ve PASTA

Tehdit modellemesi, tasarım aşamasında güvenlik tehditlerini sistematik olarak belirler ve belgeler. STRIDE modeli tehditleri şu kategorilere ayırır: Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service ve Elevation of Privilege. PASTA (Saldırı Simülasyonu ve Tehdit Analizi Süreci), saldırganların hedeflerini simüle eden risk odaklı bir metodolojidir. Tehdit modelleri, tek bir kod satırı yazılmadan önce önceliklendirilmiş azaltma önlemleri üretir.

# STRIDE threat categories (mnemonic)
# S - Spoofing identity
# T - Tampering with data
# R - Repudiation of actions
# I - Information disclosure
# D - Denial of service
# E - Elevation of privilege

Statik Uygulama Security Testi (SAST)

SAST (beyaz kutu testi), uygulamayı çalıştırmadan kaynak kodunu, bayt kodunu veya ikili dosyaları analiz eder ve bilinen güvenlik açıklarıyla ilişkili kodlama kalıplarını arar. SAST araçları tüm kod tabanını hızlıca tarayabilir ve sabit kodlanmış kimlik bilgileri, SQL enjeksiyonu uçları ve güvensiz serileştirme gibi sorunları bildirebilir. Bu araçlar IDE veya CI pipeline içinde çalışır ve bulguları file ve line numaralarıyla bildirerek düzeltmeyi kolaylaştırır.

# Example: running Semgrep SAST in CI
semgrep --config=auto --error src/

# Common SAST tools:
# - Checkmarx, Veracode, Fortify (commercial)
# - Semgrep, SonarQube, Bandit (open source)
# - GitHub CodeQL (integrated with GitHub Actions)

SAST Sınırlamaları: Yanlış Pozitifler

SAST'ın temel bir sınırlaması, yanlış pozitifler üretme eğilimidir; yani aslında güvenli olan kodu güvenlik açığı varmış gibi işaretler. Bu uyarı yorgunluğu, geliştiricilerin bulguları incelemeden göz ardı etmesine neden olur. SAST araçları ayrıca çalışma zamanı Configuration sorunlarını, çalışma zamanı davranışına bağlı Authentication kusurlarını veya üçüncü taraf API çağrılarındaki güvenlik açıklarını algılayamaz. SAST, bulguların doğru şekilde önceliklendirilmesi için geliştirici eğitimiyle birlikte kullanıldığında en etkilidir.

Dinamik Uygulama Security Testi (DAST)

DAST (kara kutu testi), çalışan bir uygulamayı HTTP uç noktalarına saldırı yükleri göndererek ve yanıtları güvenlik açığı göstergeleri açısından analiz ederek test eder. DAST'ın kaynak koduna erişmesi gerekmez; uygulamayı bir saldırganın yapacağı şekilde test eder. Authentication atlatma, yanıtlara yansıtılan XSS ve yanlış Server Configuration gibi çalışma zamanı sorunlarını bulmada başarılıdır. DAST araçları arasında OWASP ZAP, Burp Suite ve Netsparker bulunur.

# Running OWASP ZAP baseline scan against a URL
docker run -t owasp/zap2docker-stable zap-baseline.py \
  -t https://staging.example.com \
  -r zap-report.html

# ZAP sends probe requests and analyzes responses
# without requiring source code access

SAST ve DAST: Tamamlayıcı Yaklaşımlar

SAST ve DAST birbirleriyle rekabet eden değil, birbirini tamamlayan yaklaşımlardır. SAST, kod düzeyindeki sorunları erken bulur ve IDE ile entegre olur; ancak çalışma zamanı davranışı hakkında görünürlüğü yoktur. DAST, çalışma zamanı güvenlik açıklarını bulur ve kaynak kodu gerektirmez; ancak otomatik yoklamalarıyla tetiklenmeyen kod yollarını tarayamaz. Her ikisini birlikte kullanmak — CI pipeline içinde SAST ve hazırlık ortamına karşı DAST — SDLC genelinde güvenlik açığı kapsamını en üst düzeye çıkarır.

Etkileşimli Uygulama Security Testi (IAST)

IAST, uygulamayı çalışma zamanında araçlandırarak hem SAST'ın hem de DAST'ın özelliklerini birleştirir. Bir IAST aracısı uygulamanın içinde, yani Server üzerinde çalışır ve test trafiği içinden akarken kod yürütmesini gözlemler. Kullanıcı input değerlerinin kod yolları boyunca hassas uçlara kadar izini sürebilir ve saf SAST'a göre daha düşük yanlış pozitif oranlarıyla güvenlik açıklarını bulabilir. IAST, özellikle Java ve .NET uygulamalarında etkilidir ve işlevsel test çalıştırmalarına doğal olarak entegre olur.

Yazılım Bileşimi Analizi (SCA)

Yazılım Bileşimi Analizi (SCA), bir uygulamadaki açık kaynak kitaplıklarını ve üçüncü taraf bağımlılıklarını belirler ve bunları güvenlik açığı veritabanlarına (NVD, OSV) karşı denetler. Modern uygulamalar, çoğu geçişli olmak üzere yüzlerce bağımlılık çekebildiğinden, OWASP Dependency-Check, Snyk ve Renovate gibi SCA araçları, saldırganlar tedarik zincirinizdeki bilinen CVEs açıklarından yararlanmadan önce bunları yakalamak için gereklidir.

# OWASP Dependency-Check (scans project dependencies)
dependency-check --project myapp --scan ./target --format HTML

# Snyk CLI
snyk test  # finds vulnerabilities in package.json / requirements.txt
snyk monitor  # continuously monitors for new CVEs

CI/CD Pipeline'larında Security

Security araçlarının CI/CD pipeline'larına entegre edilmesi, hiçbir kodun Security geçitlerinden geçmeden üretime ulaşmamasını sağlar. Tipik bir DevSecOps pipeline'ı şunları çalıştırır: her commit'te SAST, bağımlılık değişikliklerinde SCA, kayıt deposuna göndermeden önce Container imajı taraması, Terraform/CloudFormation için IaC taraması ve hazırlık dağıtımına karşı DAST. Başarısız Security kontrolleri derlemeyi engeller ve varsayılan olarak güvenli bir kültürü zorunlu kılar.

# GitHub Actions example — security gate in CI
jobs:
  security:
    steps:
      - uses: actions/checkout@v4
      - name: Run SAST
        run: semgrep --config=auto --error .
      - name: SCA check
        run: snyk test --severity-threshold=high
      - name: Container scan
        run: trivy image myapp:latest --exit-code 1

Güvenli Kod İncelemesi Uygulamaları

Otomatik araçlar, Security mantığına odaklanan insan kod incelemesinin yerini tutamaz. Eş incelemesi şunları doğrulamalıdır: Authentication ve yetkilendirme kontrolleri doğru yerlerdedir, error işleme hassas Information sızdırmaz, kriptografik işlevler onaylanmış algoritmaları ve parametreleri kullanır ve iş mantığı atlatılamaz. Geliştirme ekiplerindeki Security öncüleri — Security eğitimi almış geliştiriciler — Security ekibi ile mühendislik arasındaki boşluğu kapatır.

Kısa Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: güvenli SDLC, güvenliği sona eklemek yerine tüm geliştirme aşamalarına entegre eder, SAST kodu çalıştırmadan analiz ederken DAST çalışan uygulamaları test eder ve SCA, güvenlik açığı içeren açık kaynak bağımlılıklarını belirler; CI/CD Security geçitleri de bulguları otomatik olarak zorunlu kılar. Sırada LDAP ve Active Directory ile Directory hizmetlerini inceleyeceğiz.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cloud & IT Cert Prep öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
150
Dersler
600

Sıkça Sorulan Sorular

“Güvenli SDLC, SAST ve DAST Araçları” dersi ücretsiz mi?

Evet — “Güvenli SDLC, SAST ve DAST Araçları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Güvenli SDLC, SAST ve DAST Araçları” dersinde ne öğreneceğim?

Statik analiz (SAST), dinamik analiz (DAST) ve tehdit modellemesini geliştirmenin daha erken aşamalarında kullanarak güvenliği yazılım geliştirme yaşam döngüsüne entegre edin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Güvenli SDLC, SAST ve DAST Araçları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. SQL Enjeksiyonu ve Komut Enjeksiyonu
  2. Siteler Arası Komut Dosyası Çalıştırma (XSS) ve CSRF
  3. Bozuk Kimlik Doğrulama ve Güvenli Olmayan Serileştirme Açma
  4. Güvenli SDLC, SAST ve DAST Araçları
← Cloud & IT Cert Prep Sayfasına Dön